[주의!] 문서의 이전 버전(에 수정)을 보고 있습니다. 최신 버전으로 이동
주의. 사건·사고 관련 내용을 설명합니다.

사건 사고 관련 서술 규정을 유의하시기 바랍니다.
2026년 2월-3월 엔트리 개인정보 유출 사건
발생 시기
2026년 02월-3월
링크

목차
1. 개요2. 전개
2.1. 2월 18일
2.1.1. 작동 방식
2.2. 이후
2.2.1. 작동 방식
3. 대처
3.1. 유저3.2. 운영자
4. 기타


1. 개요 [편집]

2026년 2월에 엔트리에서 발생한 일련의 개인정보 유출 사건.

2. 전개 [편집]

2.1. 2월 18일 [편집]

2025년 11월 당시 피싱 피해를 입은 것으로 보이는 계정들이 XSS 링크를 유포하며 도배를 벌이기 시작한다. 참고로 해당 XSS는 공개작품 생성 후 댓글을 다는, 과거부터 종종 유포되던 것이었다.[1][2]

이후 도배가 지속적으로 일어나자 운영자 측에서 공지를 게시했다.

2.1.1. 작동 방식 [편집]

  • XSS 링크에 들어온 유저(이하 접속자)의 토큰을 가져온다.
  • 토큰을 이용하여 접속자의 계정으로 작품을 만들고 공개로 전환한다.
  • 해당 작품에 접속자의 계정으로 댓글을 작성한다.
  • 접속자를 생성된 작품 페이지로 리다이렉트시킨다.
다행히 코드 내에 계정 정보를 퍼간다거나 하는 코드는 없었으나, 유저들은 자신이 만들지도 않은 작품이 갑자기 생성되고 댓글까지 달리자 '내 계정 탈취된 거 아니야?' 하는 반응을 보였다. 어떻게 보면 코드가 계정을 잠깐 가져가 쓰긴 했으니 계정 탈취가 맞기는 할지도?

2.2. 이후 [편집]

  • 정확한 날짜는 불명이나 이후 비공식블록을 사용하기 위해 콘솔에 어떤 명령어를 입력했다가 계정이 탈취되었다는 사례가 있다.

2.2.1. 작동 방식 [편집]

  • 사용자가 비공식블록 코드 전체를 콘솔에 입력한다.
  • 전체 코드 안에 있는 계정 탈취 코드가 실행되어 계정이 탈취되는 것으로 추정된다.
끝. 보다시피 놀라울 정도로 간단한 방법으로 계정을 탈취할 수 있다. 또한 이건 사용자가 직접 계정 탈취 코드를 입력했다는 점에서 더 큰 논란을 불러일으켰다.

3. 대처 [편집]

3.1. 유저 [편집]

XSS는 주로 단축링크로 게시되니 의심스러운 단축링크가 보인다면 일단 조심하도록 하자.
또한 콘솔에 코드를 입력하도록 유도하는 식의 비공식 블록 노하우&팁 게시물은 당분간 회피하는 게 좋다.

3.2. 운영자 [편집]

공지 링크
운영자 측은 공지를 게시하며 유사 사례 발생 시 즉시 문의하기로 신고해달라고 언급하였다.

4. 기타 [편집]

  • 최근 엔트리 유저들이 많이 사용하는 비공식 블록이 해킹에 사용되었다.
    • 다만 이전부터 비공식블록의 큰 문제점으로 '위험성'이 지적되어왔는데, 어디까지나 비공식 블록이기에 충분한 배경지식이 있는 유저는 블록 어딘가에 악성 코드를 숨겨놓을 수 있다는 것. 그리고 사용자는 이러한 비공식 블록을 뜯어보지 않는 이상 이것이 안전한지 위험한지 알 수 없다.
  • 해킹 방식은 Self XSS이다.[3]
  • 해킹 사건이긴 하지만 해커가 타 유저를 계속해서 사칭하거나, 거짓 소문[4]을 올리기도 했다.
[1] 이것 자체는 남의 계정을 무단으로 이용하는 것이 맞으나 실제로 아이디나 비밀번호가 유출되어 2025년 11월과 같은 피해를 입는 경우는 전무했다.[2] 해킹한 계정이 아닌 해커가 직접 만든 것으로 추정되는 계정도 하나 있었는데, 네온트리NeOnTree라는 유저의 사칭이다.[3] 악성 스크립트를 사용자가 직접 입력하도록 유도하는 방식이다. 쉽게 말하자면 XSS 시전자의 속임수에 넘어가 스스로 해킹을 당한 것이다.[4] 논란인 유저와 상관없는 유저를 동일인물이라 퍼트리는 등
별도로 명시하지 않은 경우, 내용은 CC0에 따라 사용할 수 있습니다.